Ako ste od mene primili e-poštu koja vas upućuje na jednu od stranica u nastavku, to je zato što javno dostupni manifest verzija na vašem web-mjestu ukazuje na zastarjelu ili ranjivu komponentu. Svaka obavijest objašnjava zašto je to važno i kako to popraviti. Ovo su dobronamjerne obavijesti po načelu odgovorne objave: ne tražim od vas novac, lozinke ni pristup vašem web-mjestu.

21 operatera web-mjesta odgovorilo je i potvrdilo da im je obavijest iz ovog projekta pomogla popraviti ranjivu komponentu na njihovu web-mjestu.

  • Sigurnosna obavijest za Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (neautenticirana SQL injekcija kroz obradu napuštenih WooCommerce košarica; nema ispravljenog izdanja, dodatak povučen iz WordPress.org kataloga)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Creative Mail by Constant Contact (creative-mail-by-constant-contact) zahvaćene ranjivošću CVE-2026-3985, uključujući koje su verzije zahvaćene, zašto ne postoji ažuriranje za instalaciju i kako sigurno ukloniti ili zamijeniti dodatak.

  • Sigurnosna obavijest za Page Builder CK (SQL injekcija)

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (neautenticirana SQL injekcija drugog reda, čitanje baze podataka)

    Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog SQL-injekcijskog propusta (CVE-2026-77994) u dodatku Page Builder CK (com_pagebuilderck), uključujući kako provjeriti svoju verziju i što učiniti - uz napomenu da samo linija za Joomla 5/6 ima ispravljeno izdanje.

  • Sigurnosna obavijest za Depicter

    depicter (Averta) | CVE-2026-66622 (neautenticirana SQL injekcija drugog reda kroz prikupljene unose obrazaca, CVSS 7.5, još nema ispravljene verzije)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Depicter Popup & Slider Builder (depicter, autora Averta) zahvaćene ranjivošću CVE-2026-66622, neautenticiranom SQL injekcijom za koju još ne postoji ispravljena verzija, uključujući zašto je važna samo ako prikupljate unose kroz Depicterov obrazac i potom ih pregledavate, kako pravilno očitati svoju verziju bez zabune uzrokovane vremenskim oznakama resursa dodatka te što možete učiniti dok se čeka ispravak.

  • Sigurnosna obavijest za Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (neautenticirani prijenos datoteka koji vodi do udaljenog izvršavanja koda, uvjetovan time da obrazac ima polje za prijenos datoteka)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Forminator Forms (forminator, autora WPMU DEV) zahvaćene ranjivošću CVE-2026-15748, uključujući zašto je ključno pitanje ima li ijedan od vaših obrazaca polje za prijenos datoteka, kako pravilno očitati svoju verziju bez zabune uzrokovane paketiranim knjižnicama dodatka te kako se sigurno nadograditi.

  • Sigurnosna obavijest za Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (neautenticirani prijenos datoteka koji vodi do udaljenog izvršavanja koda, uvjetovan poljem za prijenos koje prihvaća bilo koju vrstu datoteke)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, autora codedropz) zahvaćene ranjivošću CVE-2026-18781, uključujući zašto je ključno pitanje prihvaća li polje za prijenos datoteka bilo koju vrstu datoteke, kako pravilno očitati svoju verziju bez zabune s WooCommerce dodatkom istog autora te kako se sigurno nadograditi.

  • Sigurnosna obavijest za iCagendu

    com_icagenda (JoomliC) | CVE-2026-48939 (neautenticirano proizvoljno učitavanje datoteka koje vodi do udaljenog izvršavanja koda, CVSS 9.8, CISA KEV)

    Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog verzije proširenja iCagenda (com_icagenda) zahvaćene ranjivošću CVE-2026-48939, uključujući dva uvjeta koja zajedno čine web-mjesto zahvaćenim, zašto se ova stranica razilazi s proizvođačevom obavijesti o tome koje su verzije Joomle izložene, kako pravilno očitati oba broja verzije te kako provjeriti ima li znakova kompromitacije.

  • Sigurnosna obavijest za Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (neautenticirano proizvoljno učitavanje datoteka koje vodi do udaljenog izvršavanja koda, CVSS 10.0, CISA KEV)

    Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog verzije proširenja Balbooa Forms (com_baforms) zahvaćene ranjivošću CVE-2026-56291, uključujući zašto izdanje na koje treba nadograditi nije izdanje koje ispravlja ovaj propust, zašto nijedno starije izdanje nije sigurno, kako pouzdano očitati svoju verziju bez zabune uzrokovane brojem u izvornom kodu vaše stranice te kako provjeriti ima li znakova kompromitacije.

  • Sigurnosna obavijest za Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (SQL injekcija dosežna bilo kojem prijavljenom korisniku, uključujući ulogu Pretplatnik)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Content Views – Post Grid & Filter (content-views-query-and-display-post-page) zahvaćene ranjivošću CVE-2026-15361, uključujući zašto je ključno pitanje tko može dobiti račun na vašem web-mjestu, a ne bilo koja postavka, kako pravilno očitati svoju verziju bez zabune uzrokovane paketiranim knjižnicama dodatka te kako se sigurno nadograditi.

  • Sigurnosna obavijest za Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (neautenticirano preuzimanje računa putem automatske prijave nakon registracije)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Profile Builder (profile-builder, autora Cozmoslabs) zahvaćene ranjivošću CVE-2026-15368, uključujući kako provjeriti izlaže li postavka Automatically Log In uopće vaše web-mjesto, kako pravilno očitati svoju verziju bez zabune uzrokovane paketiranim dodacima dodatka te kako se sigurno nadograditi.

  • Sigurnosna obavijest za Link Library

    link-library | CVE-2026-16532 (SQL injekcija bez autentikacije u obradi poslanih poveznica)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Link Library (link-library) zahvaćene ranjivošću CVE-2026-16532, uključujući zašto je propust dosežan bez obzira na to kako je dodatak konfiguriran, kako pouzdano provjeriti svoju verziju i kako se sigurno nadograditi.

  • Sigurnosna obavijest za Blog Floating Button

    blog-floating-button | CVE-2026-15383 (pohranjeni cross-site scripting bez autentikacije na zaslonu s izvještajem u administraciji)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Blog Floating Button (blog-floating-button) zahvaćene ranjivošću CVE-2026-15383, uključujući što propust doista dosiže, kako pouzdano provjeriti svoju verziju i kako se sigurno nadograditi.

  • Sigurnosna obavijest za Simple Membership

    simple-membership | CVE-2026-15930 (neautenticirano preuzimanje administratorskog računa)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Simple Membership (simple-membership) zahvaćene ranjivošću CVE-2026-15930, uključujući kako pouzdano provjeriti svoju verziju, kako se sigurno nadograditi te zašto bi uobičajena provjera nepoznatih novih administratorskih računa ovdje promašila.

  • Sigurnosna obavijest za SMS Alert

    sms-alert | CVE-2026-11387 (neautenticirano preuzimanje računa, CVSS 9.8)

    Smjernice za operatere WordPress i WooCommerce web-mjesta koji su kontaktirani zbog verzije dodatka SMS Alert (sms-alert) zahvaćene ranjivošću CVE-2026-11387, uključujući kako uopće provjeriti je li vaša OTP konfiguracija izložena, kako pouzdano provjeriti svoju verziju te kako se sigurno nadograditi.

  • Sigurnosna obavijest za ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (izdanje s backdoorom, dodatak zatvoren)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog izdanja dodatka Advanced Responsive Video Embedder (ARVE) objavljenog sa stražnjim ulazom, CVE-2026-18072, uključujući zašto ažuriranje ne pomaže, koje je izdanje čisto i što nakon toga provjeriti.

  • Sigurnosna obavijest za Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL injekcija bez autentikacije)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog zahvaćene verzije dodatka za naručivanje termina Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, uključujući kako provjeriti svoju verziju, sigurno se nadograditi i zašto je nakon toga vrijedno promijeniti lozinke administratora.

  • Sigurnosna obavijest za Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (neautenticirani prijenos proizvoljne datoteke)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, uključujući kako provjeriti svoju verziju, sigurno se nadograditi i provjeriti ima li znakova neovlaštenog prijenosa datoteka.

  • Sigurnosna obavijest za ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (neovlaštena eskalacija ovlasti)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka ProfilePress (wp-user-avatar) zahvaćene ranjivošću CVE-2026-12497, uključujući kako provjeriti je li vaša konfiguracija registracije uopće izložena, kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog verzije dodatka Events Manager (events-manager) zahvaćene ranjivošću CVE-2026-12987, uključujući kako provjeriti je li vaša konfiguracija rezervacija uopće izložena, kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Smjernice za operatere WordPress/WooCommerce trgovina koji su kontaktirani zbog ranjive verzije dodatka Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, uključujući kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (neautenticirano zaobilaženje autentifikacije)

    Smjernice za operatere WordPress trgovina koji su kontaktirani zbog ranjive verzije dodatka Premium Packages (wpdm-premium-packages), dodatka za WordPress Download Manager, CVE-2026-15348, uključujući kako provjeriti svoju verziju i sigurno se nadograditi.

  • Sigurnosna obavijest za Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka za izradu stranica Kirki (kirki), CVE-2026-8206, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova neovlaštenog pristupa računima.

  • Sigurnosna obavijest za JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Smjernice za operatere koji koriste zastarjelu verziju dodatka Joomla Content Editor (JCE), uključujući kako provjeriti svoju verziju i sigurno se nadograditi.

  • Obavijest o Joomli kojoj je istekao životni ciklus

    Jezgra Joomle | Verzija bez podrške

    Smjernice za operatere koji koriste instalaciju Joomle kojoj je istekao životni ciklus (3.x ili raniju), uključujući kako provjeriti svoju verziju i nadograditi se na podržano izdanje.

  • Sigurnosna obavijest za SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Smjernice za operatere koji koriste ranjivu verziju proširenja SP Page Builder, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova kompromitacije.

  • Sigurnosna obavijest za FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Smjernice za operatere WordPress/WooCommerce trgovina koji su kontaktirani zbog ranjive verzije dodatka Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li na stranici naplate ubačenog koda za krađu podataka o karticama.

  • Sigurnosna obavijest za Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Smjernice za operatere Joomla web-mjesta koji su kontaktirani zbog ranjive verzije proširenja Page Builder CK (com_pagebuilderck), CVE-2026-56290, uključujući kako provjeriti svoju verziju, nadograditi se na ispravljeno izdanje za svoju liniju Joomle i provjeriti ima li znakova kompromitacije.

  • Sigurnosna obavijest za Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Smjernice za operatere WordPress web-mjesta koji su kontaktirani zbog ranjive verzije dodatka Burst Statistics (burst-statistics), CVE-2026-8181, uključujući kako provjeriti svoju verziju, nadograditi se i provjeriti ima li znakova neovlaštenog administratorskog pristupa.